Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los Títulos del Campo User en el plugin WP LMS - Best WordPress LMS Plugin El plugin de WordPress (CVE-2021-24504)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
02/08/2021
Última modificación:
07/11/2023

Descripción

El plugin WP LMS - Best WordPress LMS Plugin El plugin de WordPress versiones hasta 1.1.2, no sanea o comprueba apropiadamente sus Títulos del Campo User, permitiendo a la carga útil de tipo XSS ser usada en ellos. Además, no se presentan comprobaciones de tipo CSRF ni de capacidad, permitiendo llevar a cabo dicho ataque por medio de un ataque de tipo CSRF o como cualquier usuario (incluyendo no autenticado)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wplearnmanager:wp_learn_manager:*:*:*:*:*:wordpress:*:* 1.1.2 (incluyendo)


Referencias a soluciones, herramientas e información